Soumettre du code propriétaire à une IA viole-t-il la confidentialité ?

Qualification de la divulgation, portée des engagements de confidentialité, secret des affaires et distinction selon les conditions de l'outil.

Qualification de la divulgation, portée des engagements de confidentialité, secret des affaires et distinction selon les conditions de l'outil.

Introduction

C’est la question la plus concrète et la plus quotidienne du sujet. Elle se pose à chaque développeur travaillant sur du code qui ne lui appartient pas.

La nature de l’opération

Soumettre du code à un outil génératif consiste à le transmettre à un tiers, l’éditeur du service, qui le traite sur son infrastructure.

Cette transmission est en elle-même neutre : elle devient problématique lorsque le code est couvert par un engagement de confidentialité ou constitue un secret d’affaires.

Les engagements de confidentialité

Un accord de confidentialité interdit généralement la divulgation à des tiers, sauf exceptions énumérées.

Deux questions se posent.

L’accord autorise-t-il la communication à des prestataires. La plupart des clauses le permettent, mais pour des prestataires soumis à des obligations équivalentes, ce qui suppose de vérifier les conditions de l’outil.

L’accord impose-t-il une liste préalable ou une autorisation. Certaines clauses exigent l’accord préalable du cocontractant pour toute communication à un tiers.

En présence d’une telle exigence, l’usage d’un outil sans autorisation constitue un manquement.

Le critère décisif : la réutilisation des saisies

Il commande l’analyse.

Lorsque les conditions de l’outil excluent la réutilisation des saisies pour l’entraînement et prévoient une conservation limitée, l’éditeur agit en prestataire technique traitant pour le compte de l’utilisateur.

La transmission se rapproche alors de celle opérée vers un hébergeur, généralement admise.

Lorsque les conditions prévoient la réutilisation des saisies, le code est transmis à un tiers pour ses propres finalités, et son contenu est susceptible d’influencer les productions fournies à d’autres.

Cette configuration est difficilement compatible avec un engagement de confidentialité.

Le secret des affaires

Est protégée l’information qui n’est pas généralement connue, qui revêt une valeur commerciale du fait de son caractère secret, et qui fait l’objet de mesures de protection raisonnables pour en conserver le caractère secret.

La troisième condition est celle qui se perd.

Une transmission non encadrée, vers un service réutilisant les saisies, est difficilement compatible avec l’exigence de mesures raisonnables.

La perte de cette qualification prive de toute action contre une utilisation ultérieure par un tiers.

Le code appartenant à un client

C’est la situation la plus exposée.

Un prestataire intervenant sur le code d’un client transmet un actif qui ne lui appartient pas.

Le contrat de prestation comporte généralement une clause de confidentialité et, souvent, une clause encadrant la sous-traitance.

L’usage d’un outil externe sans autorisation constitue alors un manquement contractuel, indépendamment de tout dommage.

Ce sujet fait l’objet d’un article dédié de ce guide.

Le code appartenant à l’employeur

Un salarié est tenu d’une obligation de discrétion et de loyauté.

L’usage d’un outil personnel sur le code de l’employeur, sans autorisation, constitue un manquement susceptible de justifier une sanction.

Cette question fait également l’objet d’un article dédié.

Les mesures d’encadrement

Souscrire une offre professionnelle excluant la réutilisation des saisies.

Vérifier et documenter cette exclusion, ainsi que la durée de conservation.

Obtenir l’autorisation des clients lorsque le contrat l’exige, ou l’anticiper dans les contrats futurs.

Interdire les comptes personnels et les offres grand public pour tout code professionnel.

Limiter la portion de code soumise à ce qui est nécessaire à la tâche : soumettre une fonction plutôt qu’un module entier réduit l’exposition.

Écarter systématiquement les identifiants, clés, données de production et éléments les plus sensibles.

Documenter ces règles dans une politique interne diffusée.

Le déploiement local

Un modèle exécuté sur l’infrastructure de l’entreprise supprime la transmission à un tiers.

Cette option, plus coûteuse et souvent moins performante, se justifie pour les projets les plus sensibles ou les clients l’exigeant.

Elle constitue un argument commercial dans les secteurs réglementés.

La position à tenir

L’usage n’est pas prohibé par principe : il suppose un cadre.

Une offre professionnelle correctement paramétrée, une politique interne diffusée et une information des clients lorsqu’elle est due couvrent l’essentiel du risque.

L’absence de cadre expose à un manquement contractuel et à la perte du secret des affaires.

Encadrer plutôt qu’interdire

L’interdiction n’est pas tenable ; l’usage non encadré ne l’est pas davantage. Notre expertise en intelligence artificielle construit ces cadres.

En résumé

  • Soumettre du code est une transmission à un tiers, dont la qualification dépend des conditions.
  • La réutilisation des saisies pour l’entraînement est le critère décisif.
  • Le secret des affaires suppose des mesures raisonnables, incompatibles avec une transmission non encadrée.
  • Vérifier si le contrat client exige une autorisation préalable pour toute communication à un tiers.
  • Une offre professionnelle, une politique interne et l’exclusion des données sensibles couvrent l’essentiel.

Questions fréquentes

Soumettre du code à un outil constitue-t-il une divulgation ?
C'est une transmission à un tiers. Sa qualification de divulgation dépend des termes de l'engagement de confidentialité et des conditions de l'outil, notamment quant à la réutilisation des saisies.
Une clause autorisant les sous-traitants suffit-elle ?
Seulement si elle couvre l'hypothèse et si le prestataire est soumis à des obligations équivalentes. La plupart des clauses visent des sous-traitants identifiés, non un service de traitement automatisé.
Le secret des affaires est-il perdu ?
Il peut l'être si la transmission n'est pas encadrée : la protection suppose des mesures raisonnables pour conserver le caractère secret de l'information.

Nous contacter :

Nous répondons volontiers à toutes vos questions. Écrivez-nous à mc@cabinetpersee.com , contactez le cabinet sur WhatsApp, ou remplissez notre formulaire de contact.

Articles associés

Autres analyses juridiques du cabinet

Un acquéreur peut-il refuser d'acheter un logiciel vibe-codé ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur

Quelle assurance couvre les risques du vibe-coding ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur

Qui est l'auteur d'un logiciel écrit à 90 % par une IA ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur

Peut-on breveter une fonctionnalité développée par vibe-coding ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur